Teknologi
Hotellwifi kan gi svindlere fritt innsyn i bankappen din: Denne innstillingen stopper angrepet
Kriminelle setter opp falske wifi-nett med navn som ligner hotellets eget, og fanger opp alt du gjør på nett.
Angrepstypen kalles evil twin og er blitt vanlig kost i hotellobbyer og på flyplasser i sommermånedene. Blir du fanget, kan svindleren se pålogging til nettbank, Vipps, e-post og alt annet du åpner mens du tror du er koblet til hotellets nett.
Det gode er at én enkelt innstilling på mobilen, av-knappen for automatisk tilkobling til wifi, tar bort mesteparten av risikoen. FBI advarte allerede i en offisiell melding fra 6. oktober 2020 mot nettopp denne teknikken. Kriminelle kan opprette et skadelig trådløst nett med et navn som ligner hotellets, slik at gjesten kobler seg til svindlerens utstyr uten å merke det.
Trusselen er ikke blitt mindre. En gjennomgang fra sikkerhetsselskapet Zimperium fra juli 2025 påviste over fem millioner offentlige, usikrede wifi-nett globalt siden årsskiftet, og at rundt en tredjedel av brukerne kobler mobilen på slike åpne nett.
Slik virker angrepet
En angriper i en hotellobby trenger lite mer enn en liten sender og fritt tilgjengelig programvare. Han oppretter et wifi-nett som heter «Hotel Guest» eller «Free Hotel WiFi», og mobilen din, som er innstilt på å koble seg automatisk til lignende nett, hopper på det uten å spørre.
Trafikken går nå gjennom angriperens utstyr. Med det som lekker ut, kan svindleren blant annet snappe opp brukernavn, øktnøkler til nettbanken, meldinger i e-post og innhold fra apper som ikke er tilstrekkelig kryptert.
FBI peker på at hotellgjester er ekstra sårbare fordi mange bruker det samme trådløse nettet til både private konti og jobb. «Ondsinnede aktører kan utnytte inkonsekvent eller mangelfull hotellwifi-sikkerhet og gjestenes egen skjødesløshet», heter det i meldingen.
Norsk fellesferie treffer angrepet perfekt
Med fellesferien i full gang reiser mange nordmenn nå til hoteller i Syden, København eller i innlandet. De færreste tenker over at Vipps-appen og nettbanken kanskje ikke er like trygg på hotellets wifi som hjemme.
Norske banker og Vipps krever riktignok tofaktor-pålogging, men et evil twin-angrep kan fange opp øktnøkler og informasjonskapsler som svindleren siden kan bruke videre. E-post er ofte enda mer eksponert enn selve bankappen.
Én innstilling som stopper de fleste angrepene
Nøkkelen er å hindre mobilen i å koble seg automatisk til fremmede eller lignende navngitte nett.
På iPhone: Åpne Innstillinger, velg Wi-Fi og trykk på den blå «i»-en ved siden av det nettet du sist var koblet til. Slå av bryteren for «Automatisk tilkobling». Skru samtidig av «Automatisk tilkobling til hotspot» øverst i wifi-menyen. Da vil telefonen spørre før den kobler seg til et nett, i stedet for å gjøre det i det stille.
På Android: Gå til Innstillinger, deretter Nettverk og internett, så Internett. Trykk på Nettverkspreferanser og slå av «Slå på Wi-Fi automatisk», som ifølge Google er innstillingen som får telefonen til å slå på wifi når du er nær lagrede nett. Trykk deretter inn på hvert lagret nett du ikke stoler på, og skru av «Automatisk tilkobling» for det enkelte nettet.
I tillegg anbefaler FBI å bekrefte navnet på hotellets nett i resepsjonen før du kobler til, og å bruke mobilens delte hotspot fremfor hotellwifi når du logger på banken. En anerkjent VPN-tjeneste krypterer trafikken selv om du havner på angriperens nett, men det billigste og enkleste tiltaket er fortsatt å ta bort mobilens automatiske ja-takk til hvert eneste åpne nett den ser.

